Gå til indhold
Legiscope
Menu
Databeskyttelse

Databeskyttelse i Danmark 2026: den komplette GDPR-guide

Komplet guide til databeskyttelse i Danmark 2026: databeskyttelsesforordningen, databeskyttelsesloven, Datatilsynet, bøder og virksomheders pligter.

Også tilgængelig på:English·Deutsch·Latviešu

Databeskyttelse i Danmark bygger på to lag: databeskyttelsesforordningen (GDPR), der gælder direkte i alle EU-lande, og den danske databeskyttelseslov, der fastsætter de nationale valg oven på forordningen – blandt andet om behandling af CPR-numre, aldersgrænser for samtykke og de særlige regler for offentlige myndigheder. Tilsynet føres af Datatilsynet, men med en dansk særegenhed: Datatilsynet kan ikke selv udstede bøder. Myndigheden afgiver en indstilling til bøde og indgiver en politianmeldelse, hvorefter anklagemyndigheden og domstolene afgør, om og hvor stor en bøde der skal falde. Denne guide gennemgår de pligter, som enhver dansk dataansvarlig og databehandler skal opfylde, hvordan håndhævelsen fungerer, og hvad de danske sager har vist i praksis.

Hvad er retsgrundlaget for databeskyttelse i Danmark?

Databeskyttelsesforordningen (forordning (EU) 2016/679) trådte i kraft den 25. maj 2018 og gælder umiddelbart i dansk ret. Den suppleres af databeskyttelsesloven (lov nr. 502 af 23. maj 2018), der udnytter forordningens nationale råderum. De vigtigste danske særregler er:

  • CPR-numre. Behandling af personnummer er reguleret særskilt i databeskyttelseslovens § 11. Private må som udgangspunkt kun behandle CPR-numre, når det følger af lov, den registrerede har givet samtykke, eller det er nødvendigt for entydig identifikation i en berettiget sammenhæng.
  • Samtykke fra børn. Danmark har fastsat aldersgrænsen for børns samtykke til informationssamfundstjenester til 13 år – den laveste tilladte grænse efter forordningens artikel 8.
  • Offentlige myndigheder. Loven indeholder særlige rammer for offentlige myndigheders behandling og for det bødeniveau, der gælder for staten, regioner og kommuner.

Sektorlovgivning – for eksempel sundhedsloven, retsplejeloven og bogføringsloven – supplerer forordningen med krav om opbevaring eller videregivelse, som den dataansvarlige skal afveje mod databeskyttelsens principper.

Hvem er dataansvarlig og hvem er databehandler?

Sondringen mellem dataansvarlig (den, der bestemmer formål og midler med en behandling) og databehandler (den, der behandler oplysninger på den dataansvarliges vegne) er grundlæggende for hele ansvarsfordelingen. Enhver virksomhed, der bruger eksterne leverandører – hostingudbydere, lønbureauer, e-mailplatforme – skal indgå en databehandleraftale efter artikel 28, der fastlægger leverandørens instruktioner, sikkerhedsforpligtelser og brug af underdatabehandlere.

De fleste danske SMV’er er dataansvarlige for deres medarbejder- og kundeoplysninger og samtidig databehandlere for enkelte kunder. Rollerne skal afklares konkret for hver behandling, fordi de udløser forskellige pligter.

De centrale pligter for danske virksomheder

Pligt Hjemmel Hvad det kræver i praksis
Fortegnelse over behandlingsaktiviteter Art. 30 Struktureret fortegnelse over alle behandlinger, formål, kategorier og sletningsfrister
Retsgrundlag Art. 6 og 9 Dokumenteret hjemmel for hver behandling; skærpede krav ved følsomme oplysninger
Oplysningspligt Art. 13-14 Klar privatlivspolitik til registrerede
Indsigtsret og øvrige rettigheder Art. 15-22 Håndtering af indsigtsanmodninger inden for en måned
Sikkerhed Art. 32 Tekniske og organisatoriske foranstaltninger tilpasset risikoen
Anmeldelse af brud Art. 33-34 Anmeldelse til Datatilsynet inden 72 timer
Konsekvensanalyse Art. 35 DPIA ved behandlinger med høj risiko
Databeskyttelsesrådgiver Art. 37 DPO ved myndigheder og visse behandlinger i stor skala

Fortegnelsen efter artikel 30 er i praksis det første dokument, Datatilsynet beder om i en tilsynssag. En fortegnelse, der ikke afspejler virkeligheden, er både en selvstændig overtrædelse og et signal om, at resten af programmet ikke er på plads.

Hvornår skal en dansk virksomhed have en databeskyttelsesrådgiver?

En databeskyttelsesrådgiver (DPO) er obligatorisk efter artikel 37 for offentlige myndigheder, for virksomheder hvis kerneaktivitet består i regelmæssig og systematisk overvågning af registrerede i stor skala, og for virksomheder hvis kerneaktivitet er behandling af følsomme oplysninger i stor skala. I Danmark betyder det, at alle kommuner, regioner og statslige myndigheder har en DPO, mens private virksomheder skal foretage en konkret vurdering. Selv når en DPO ikke er obligatorisk, dokumenterer mange virksomheder vurderingen – også beslutningen om ikke at udpege en rådgiver skal kunne begrundes.

Hvordan håndhæves reglerne? Den danske model

Her adskiller Danmark sig markant fra næsten alle andre EU-lande. I lande som Frankrig og Tyskland kan tilsynsmyndigheden selv pålægge administrative bøder. Det kan Datatilsynet ikke. Processen er:

  1. Datatilsynet undersøger en sag – ofte efter en klage, et anmeldt sikkerhedsbrud eller et planlagt tilsyn.
  2. Datatilsynet afgiver en indstilling til bøde og indgiver politianmeldelse, hvis myndigheden vurderer, at overtrædelsen er bødeværdig.
  3. Anklagemyndigheden vurderer sagen og kan udstede et bødeforelæg eller rejse tiltale.
  4. Domstolene fastsætter bøden, hvis virksomheden ikke vedtager et bødeforelæg.

Konsekvensen er, at der går lang tid, og at domstolene flere gange har nedsat Datatilsynets indstillede beløb betydeligt. Det gør ikke overtrædelser billige – men det betyder, at det endelige bødeniveau afgøres af domstolene, ikke af tilsynet.

Hvad viser de danske bødesager?

De første og mest principielle danske sager tegner mønsteret:

  • ILVA (tidligere IDdesign A/S, Lars Larsen Group) fik Danmarks første GDPR-sag. Datatilsynet indstillede i 2019 en bøde på 1,5 mio. kr. for manglende sletning af oplysninger om ca. 385.000 kunder. Byretten nedsatte i 2021 bøden til 100.000 kr., men Vestre Landsret hævede den den 2. september 2025 tilbage til 1,5 mio. kr. og fastslog, at bøden skal beregnes på grundlag af hele koncernens omsætning.
  • Taxa 4x35 blev i 2019 indstillet til en bøde på 1,2 mio. kr. for at gemme kundeoplysninger knyttet til knap ni millioner taxature i fem år frem for de nødvendige to. Byretten idømte 100.000 kr., men Østre Landsret hævede bøden til 250.000 kr.
  • Danske Bank blev i 2022 politianmeldt og indstillet til en bøde på op til 10 mio. kr., fordi banken i over 400 systemer ikke kunne dokumentere reglerne for sletning og opbevaring. Sagen blev senere opgivet af politiet – et eksempel på, at indstilling ikke er lig med bøde.
  • Netcompany blev i januar 2024 indstillet til 15 mio. kr. for udviklingen af mit.dk – den største indstilling nogensinde – på grund af manglende indbygget sikkerhed og manglende konsekvensanalyse.

Den fulde oversigt og de nyeste sager gennemgår jeg i Datatilsynet-bøder 2025, og Datatilsynets rolle og beføjelser uddyber jeg i guiden til Datatilsynet.

Databeskyttelse ud over GDPR: NIS2 og DORA

Databeskyttelse står sjældent alene. To EU-regelsæt supplerer GDPR for danske virksomheder:

  • NIS2 stiller cybersikkerhedskrav til væsentlige og vigtige entiteter. Danmark har gennemført direktivet med en ny lov, der trådte i kraft den 1. juli 2025 – se NIS2 i Danmark.
  • DORA stiller krav til digital operationel modstandsdygtighed i den finansielle sektor og håndhæves af Finanstilsynet – se DORA i Danmark.
  • AI-forordningen kræver fra august 2026, at virksomheder fører et register over deres AI-systemer og dokumenterer højrisikosystemer – se udvalget af AI Act-software.

Sikkerhedsforanstaltningerne i disse regelsæt overlapper i vid udstrækning artikel 32 i databeskyttelsesforordningen, hvilket gør det oplagt at samle dokumentationen ét sted.

Sådan kommer en dansk virksomhed i mål

Overførsler af personoplysninger til tredjelande

Et tilbagevendende spørgsmål for danske virksomheder er overførsel af personoplysninger uden for EU/EØS. Efter forordningens kapitel V kræver enhver overførsel til et tredjeland et gyldigt overførselsgrundlag: en tilstrækkelighedsafgørelse fra Kommissionen, standardkontraktbestemmelser (SCC’er), bindende virksomhedsregler eller en af undtagelserne i artikel 49. Efter EU-Domstolens Schrems II-dom skal virksomheden desuden vurdere, om modtagerlandets lovgivning reelt beskytter oplysningerne, og om nødvendigt træffe supplerende foranstaltninger som kryptering. I praksis er det derfor en fordel, når virksomhedens leverandører – herunder databehandlere og compliance-værktøjer – hostes i EU, fordi det fjerner overførselsspørgsmålet helt. En dansk virksomhed bør kortlægge sine overførsler i fortegnelsen og dokumentere grundlaget for hver enkelt.

Praktiske skabeloner og dokumenter

En stor del af det praktiske databeskyttelsesarbejde består i at have de rigtige dokumenter på plads: en fortegnelse efter artikel 30, databehandleraftaler efter artikel 28, en privatlivspolitik efter artikel 13-14 og procedurer for indsigtsanmodninger og brudanmeldelse. For behandlinger med høj risiko skal der desuden udarbejdes en konsekvensanalyse (DPIA). Disse dokumenter hænger sammen: fortegnelsen er udgangspunktet, og alt andet – databehandleraftaler, privatlivspolitikker, indsigtssvar og DPIA’er – tager afsæt i, hvad fortegnelsen viser om virksomhedens behandlinger. Det er grunden til, at en samlet GDPR-platform er mere effektiv end at føre dokumenterne hver for sig.

Ofte stillede spørgsmål

Kan Datatilsynet selv give bøder?

Nej. Datatilsynet afgiver en indstilling til bøde og indgiver politianmeldelse. Det er anklagemyndigheden, der rejser sag, og domstolene, der fastsætter den endelige bøde. Denne model er en dansk særegenhed sammenlignet med de fleste andre EU-lande.

Hvad er den største GDPR-bøde i Danmark?

Den største indstilling er 15 mio. kr. mod Netcompany (januar 2024) for udviklingen af mit.dk. Den største bøde, der er stadfæstet af en landsret, er 1,5 mio. kr. mod ILVA (Vestre Landsret, september 2025).

Skal alle danske virksomheder have en databeskyttelsesrådgiver?

Nej. Alle offentlige myndigheder skal have en DPO, men private virksomheder skal kun udpege en, hvis kerneaktiviteten indebærer systematisk overvågning i stor skala eller behandling af følsomme oplysninger i stor skala. Vurderingen bør dokumenteres.

Konklusion

Databeskyttelse i Danmark hviler på databeskyttelsesforordningen suppleret af databeskyttelsesloven, med Datatilsynet som tilsynsmyndighed. Den afgørende danske forskel er håndhævelsesmodellen: Datatilsynet indstiller til bøde, men domstolene dømmer – og de har både nedsat og siden hævet bøderne igen, senest da Vestre Landsret fastslog, at koncernomsætningen er beregningsgrundlaget. For danske virksomheder er den praktiske lære, at pligterne er reelle og dokumentationskravene konkrete: en ajourført fortegnelse, gyldige databehandleraftaler, overholdte frister og en risikobaseret sikkerhed er det, der afgør en tilsynssag. Byg dokumentationen systematisk, samordn den med NIS2 og DORA hvor det er relevant, og behandl efterlevelse som en løbende proces snarere end et engangsprojekt.

L
Skrevet af
Legiscope
Legiscope

Omsæt vejledningen til praksis

Se, hvordan Legiscope forbinder privatlivsregistre, kildemateriale og gennemgangsstyret arbejde.

Book en tilpasset demo
Læs videre

Relaterede artikler

01Databeskyttelse

AI Act-software 2026: værktøjer til AI-forordningen

AI Act-software hjælper danske virksomheder med at opfylde kravene i EU's AI-forordning (forordning (EU) 2024/1689): at kortlægge og klassificere AI-systemer efter risiko, dokumentere…

4. juli 2026
02Databeskyttelse

Anmeldelse af brud på persondatasikkerheden (art. 33-34 GDPR): 72 timer i 2026

Et brud på persondatasikkerheden skal anmeldes til Datatilsynet uden unødig forsinkelse og om muligt senest 72 timer efter, at den dataansvarlige er blevet bekendt med bruddet. Pligten følger af…

4. juli 2026
03Databeskyttelse

Bedste GDPR-software 2026: 6 værktøjer testet + priser

Vi har vurderet hver platform på syv kriterier, der betyder mest for danske virksomheder: automatisering af fortegnelsen efter artikel 30, gennemgang af databehandleraftaler efter artikel 28,…

4. juli 2026
04Databeskyttelse

Databehandleraftale (art. 28 GDPR): de 8 obligatoriske krav i 2026

En databehandleraftale er den skriftlige kontrakt, der skal indgås mellem en dataansvarlig og en databehandler, hver gang en ekstern part behandler personoplysninger på den dataansvarliges vegne.…

4. juli 2026
05Databeskyttelse

Databehandleraftale skabelon 2026: gratis art. 28-template klar til brug

Har du brug for en skabelon til en databehandleraftale efter artikel 28 i GDPR? Her er den — komplet og klar til at tilpasse. En databehandleraftale er obligatorisk, så snart en databehandler…

4. juli 2026
06Databeskyttelse

Databeskyttelse gennem design (art. 25 GDPR): privacy by design i 2026

Databeskyttelse gennem design og standardindstillinger betyder, at du skal indbygge beskyttelse af personoplysninger i systemer og processer fra begyndelsen — ikke bagefter — og at de mest…

4. juli 2026
07Databeskyttelse

Databeskyttelsesrådgiver (DPO): rolle og hvornår den er påkrævet i 2026

En databeskyttelsesrådgiver (DPO, Data Protection Officer) er en uafhængig funktion, der fører tilsyn med, at en organisation overholder databeskyttelsesreglerne. DPO'ens rolle er defineret i artikel…

4. juli 2026
08Databeskyttelse

Dataportabilitet (art. 20 GDPR): retten til at flytte sine data i 2026

Dataportabilitet giver den registrerede ret til at modtage de personoplysninger, vedkommende har givet dig, i et struktureret, almindeligt anvendt og maskinlæsbart format — og ret til at få…

4. juli 2026